Explosion du device code phishing en 2026 : 37,5x d'augmentation et émergence du kit EvilTokens

🔍 Contexte Article publiĂ© le 4 avril 2026 par Luke Jennings (VP R&D, Push Security) sur le blog pushsecurity.com. Il s’agit d’une analyse technique approfondie de la montĂ©e en puissance du device code phishing, une technique d’usurpation de compte exploitant le flux OAuth 2.0 Device Authorization Grant. ⚡ Technique d’attaque Le device code phishing abuse du flux OAuth 2.0 conçu pour les appareils Ă  entrĂ©e limitĂ©e. L’attaquant gĂ©nĂšre un code de pĂ©riphĂ©rique (requĂȘte unauthentifiĂ©e), le transmet Ă  la victime via phishing, et rĂ©cupĂšre des tokens d’accĂšs et de rafraĂźchissement une fois que la victime entre le code sur la page lĂ©gitime du fournisseur. Cette technique contourne les mots de passe, le MFA et les passkeys. Les cibles principales incluent Microsoft, Google, Salesforce, GitHub et AWS. ...

4 septembre 2026 Â· 4 min

Faille SQLi critique dans le plugin WordPress All-in-One WP Migration expose 5 millions de sites

📰 Contexte PubliĂ© le 2 septembre 2026 par Bill Toulas sur BleepingComputer, cet article rapporte la divulgation d’une vulnĂ©rabilitĂ© critique d’injection SQL affectant le plugin WordPress All-in-One WP Migration and Backup, dĂ©veloppĂ© par ServMask. Le plugin compte plus de 5 millions d’installations actives. 🔍 DĂ©tails de la vulnĂ©rabilitĂ© CVE : CVE-2026-19949 Type : Injection SQL de second ordre (second-order SQL injection) SĂ©vĂ©ritĂ© : Haute Versions affectĂ©es : All-in-One WP Migration and Backup jusqu’à la version 7.109 incluse Version corrigĂ©e : 7.110 (publiĂ©e le 20 aoĂ»t 2026) DĂ©couvreur : Jack Taylor, signalĂ© via Wordfence (branche cybersĂ©curitĂ© de Defiant) le 15 aoĂ»t 2026 ⚙ MĂ©canisme d’exploitation La faille rĂ©sulte d’un traitement incorrect des barres obliques inversĂ©es et des guillemets Ă©chappĂ©s lors de la réécriture du contenu de la base de donnĂ©es pendant la restauration d’une archive. ...

4 septembre 2026 Â· 3 min

GlassWorm : un dropper Zig infecte tous les IDE compatibles VS Code via une fausse extension WakaTime

🔍 Contexte PubliĂ© le 8 avril 2026 par Aikido Security, cet article prĂ©sente une analyse technique d’une nouvelle technique du groupe GlassWorm, suivi depuis mars 2025. Ce groupe est connu pour ses campagnes ciblant les dĂ©veloppeurs via des packages npm malveillants, des extensions VS Code et des extensions Chrome. 🎯 Vecteur d’infection initial L’extension code-wakatime-activity-tracker publiĂ©e sur OpenVSX imite fidĂšlement l’extension lĂ©gitime WakaTime (commandes, icĂŽnes, prompts API key). La divergence se situe dans la fonction activate() qui charge un binaire natif compilĂ© en Zig avant toute logique WakaTime : ...

4 septembre 2026 Â· 3 min

Google corrige le sixiÚme zero-day Chrome activement exploité en 2026 (CVE-2026-85046)

đŸ—“ïž Contexte PubliĂ© le 4 septembre 2026 par Pierluigi Paganini sur Security Affairs, cet article rapporte la publication d’une mise Ă  jour de sĂ©curitĂ© Chrome corrigeant 12 vulnĂ©rabilitĂ©s, dont un zero-day activement exploitĂ©. 🔍 VulnĂ©rabilitĂ© principale CVE-2026-85046 (CVSS : 8.8) est une faille de type confusion dans le moteur V8 (JavaScript/WebAssembly de Chrome). Elle permet Ă  un attaquant distant d’exĂ©cuter du code arbitraire dans le sandbox du navigateur via une page HTML spĂ©cialement conçue. ...

4 septembre 2026 Â· 3 min

Injection SQL de second ordre non authentifiée dans All-in-One WP Migration and Backup (CVE-2026-19949)

🔍 Contexte PubliĂ© le 1er septembre 2026 par IstvĂĄn MĂĄrton sur le blog Wordfence, cet article dĂ©taille une vulnĂ©rabilitĂ© critique dĂ©couverte le 14 aoĂ»t 2026 dans le plugin WordPress All-in-One WP Migration and Backup, qui compte plus de 5 millions d’installations actives. 🐛 VulnĂ©rabilitĂ© Type : Injection SQL de second ordre non authentifiĂ©e (Second-Order SQL Injection) CVE : CVE-2026-19949 Score CVSS : 8.8 (High) Versions affectĂ©es : toutes les versions jusqu’à 7.109 incluse Version corrigĂ©e : 7.110 Composant vulnĂ©rable : fonction replace_table_values() dans la classe Ai1wm_Database, dont l’expression rĂ©guliĂšre mal construite ('(.*?)(?<!\\)') ne gĂšre pas correctement les sĂ©quences de backslashes pairs, provoquant une confusion de dĂ©limiteur de chaĂźne SQL. ⚙ MĂ©canisme d’exploitation L’exploitation se dĂ©roule en plusieurs Ă©tapes : ...

4 septembre 2026 Â· 3 min

Masjesu : botnet IoT commercial furtif proposant du DDoS-for-hire depuis 2023

🔍 Contexte PubliĂ© le 7 avril 2026 par Mohideen Abdul Khader F sur le blog de recherche Trellix, cet article prĂ©sente une analyse technique approfondie du botnet Masjesu, une menace IoT commerciale active depuis dĂ©but 2023 et toujours en Ă©volution en 2026. 🎯 Nature de la menace Masjesu est un botnet IoT Ă  vocation commerciale, proposĂ© en tant que service DDoS-for-hire principalement via Telegram. Il cible une large gamme d’appareils IoT (routeurs, passerelles, Ă©quipements embarquĂ©s) sur de multiples architectures : i386, MIPS, ARM, SPARC, PPC, 68K et AMD64. Le botnet est conçu pour la furtivitĂ© et la persistance Ă  long terme, en Ă©vitant dĂ©libĂ©rĂ©ment les plages IP du DĂ©partement de la DĂ©fense amĂ©ricain (DoD). ...

4 septembre 2026 Â· 4 min

Nexus : service dark web vend 153M+ permis de conduire volés via idscan.net

đŸ—“ïž Contexte Article publiĂ© le 1er septembre 2026 sur KrebsOnSecurity. Brian Krebs rapporte la dĂ©couverte d’un nouveau service criminel d’usurpation d’identitĂ© apparu sur le forum cybercriminel russophone Exploit le 31 aoĂ»t 2026. 🎯 Le service Nexus Le service, dĂ©nommĂ© Nexus, propose Ă  la vente des scans numĂ©riques de documents d’identitĂ© : 153 millions+ de permis de conduire (États-Unis et Canada) 10 millions+ de cartes d’identitĂ© 3 millions+ de documents de voyage / ID internationaux 579 000+ cartes mĂ©dicales Le volume de donnĂ©es augmente d’environ 400 000 enregistrements par 24 heures, indiquant une exfiltration active et continue. Les opĂ©rateurs affirment exfiltrer des donnĂ©es depuis plus d’un an. Chaque enregistrement comprend jusqu’à six fichiers image (recto/verso, infrarouge, ultraviolet) avec horodatage. ...

4 septembre 2026 Â· 3 min

Opérateur sinophone utilise des agents IA (Claude, Qwen, DeepSeek) pour cibler des gouvernements asiatiques

🌐 Contexte PubliĂ© le 3 septembre 2026 par Hunt.io, cet article de recherche CTI documente une campagne d’intrusion attribuĂ©e Ă  un opĂ©rateur sinophone non nommĂ©, distincte d’une prĂ©cĂ©dente campagne publiĂ©e en juillet 2026. La divulgation a Ă©tĂ© faite sous TLP:AMBER aux CERTs nationaux concernĂ©s avant publication. 🎯 Cibles identifiĂ©es Archives du Parti Kuomintang (KMT) Ă  TaĂŻwan MinistĂšre des Affaires Ă©trangĂšres d’IndonĂ©sie Gouvernement du district de Fengtai (PĂ©kin, Chine continentale) Plateforme IA Ă©ducative chinoise et systĂšme de carte universitaire SystĂšmes industriels Ă  Da Nang, Vietnam OpĂ©rateur tĂ©lĂ©com afghan (reconnaissance rĂ©seau) đŸ€– Infrastructure IA offensive : SecFlow L’opĂ©rateur a dĂ©ployĂ© SecFlow, un framework d’orchestration IA qui rĂ©partit les tĂąches de reconnaissance, exploitation, collecte et reporting entre des workers spĂ©cialisĂ©s utilisant Claude (ACP), Qwen Code et DeepSeek. Les modĂšles sont interchangeables sans modifier l’interface de tĂąche. Des endpoints privĂ©s sous niestools.com proxifient le trafic vers les modĂšles. ...

4 septembre 2026 Â· 6 min

PaperCut : second patch d'urgence pour deux zero-days chaßnés activement exploités

🔍 Contexte PubliĂ© le 31 aoĂ»t 2026 par The Cyber Express, cet article rapporte la publication par PaperCut d’un second patch d’urgence (Emergency Patch Release 2) pour deux vulnĂ©rabilitĂ©s zero-day activement exploitĂ©es dans ses produits PaperCut NG et MF (serveurs de gestion d’impression). 🐛 VulnĂ©rabilitĂ©s identifiĂ©es Les deux failles fonctionnent en chaĂźne : CVE-2026-81578 (CVSS 8.8) : ContrĂŽle d’accĂšs inappropriĂ© dans l’interface web d’administration de PaperCut, permettant Ă  des requĂȘtes distantes non authentifiĂ©es d’atteindre des fonctions administratives avant la fin de la validation d’accĂšs. CVE-2026-82078 (CVSS 9.4) : Chargement dynamique de classes non sĂ©curisĂ© dans les utilitaires de base de donnĂ©es, permettant l’exĂ©cution de bytecode Java arbitraire dans le processus du serveur applicatif. CombinĂ©es, ces deux failles permettent une exĂ©cution de code Ă  distance prĂ©-authentification sur un serveur exposĂ© sur Internet. ...

4 septembre 2026 Â· 3 min

ScreenConnect détourné comme vecteur de propagation vermiforme via VBScript

🔍 Contexte PubliĂ© le 3 septembre 2026 par Huntress (blog officiel), cet article dĂ©taille une campagne active observĂ©e fin aoĂ»t 2026 impliquant des clients ScreenConnect compromis et modifiĂ©s, utilisĂ©s pour propager une chaĂźne d’attaque multi-Ă©tapes Ă  travers des organisations non liĂ©es. 🎯 Vecteur initial et propagation Les incidents dĂ©butent tous par de l’ingĂ©nierie sociale : Abus de Quick Assist (outil Windows lĂ©gitime) dans le cadre de faux supports techniques Phishing conduisant au tĂ©lĂ©chargement de ScreenConnect.ClientSetup.msi Recherche d’un formulaire Geek Squad menant Ă  l’exĂ©cution de ScreenConnect.Client.exe Une fois le client ScreenConnect malveillant installĂ©, il exĂ©cute wscript.exe de maniĂšre rĂ©pĂ©tĂ©e pour lancer quatre fichiers VBScript (1.vbs, 2.vbs, 3.vbs, 4.vbs). Le comportement vermiforme repose sur des clients ScreenConnect modifiĂ©s qui, lors de nouvelles connexions Host, transfĂšrent et exĂ©cutent automatiquement ces quatre scripts sur les endpoints nouvellement connectĂ©s. ...

4 septembre 2026 Â· 5 min
Derniùre mise à jour le: 10 septembre 2026 📝